Blog JSystems - uwalniamy wiedzę!
Blog JSystems - uwalniamy wiedzę!
Microsoft 365 Copilot
Copilot pokazuje dane, do których nie mam dostępu - czy to błąd uprawnień
Copilot pokazał Ci treść, o której myślałeś, że jest cudza albo poufna, i od razu rodzi się podejrzenie, że narzędzie obeszło uprawnienia. To ważne pytanie i traktujemy je poważnie, bo dotyczy każdego, kto wdraża Microsoft 365 Copilota w firmie, w której przez lata narastał bałagan w dostępach do SharePoint i OneDrive. W tym wpisie tłumaczymy, dlaczego to prawie nigdy nie jest błąd uprawnień Copilota i jak w kilka minut ustalić, co się naprawdę stało.
Wygląda to niepokojąco. Pytasz Copilota o jakiś temat, a on w odpowiedzi cytuje dokument, którego nie spodziewałeś się zobaczyć: zestawienie z innego działu, plik projektowy sprzed lat albo notatkę, która wydawała Ci się prywatna. Klikasz w odwołanie w odpowiedzi i okazuje się, że plik naprawdę się otwiera. Pierwsza myśl brzmi: "skoro Copilot to pokazał, to znaczy, że podniósł sobie uprawnienia i sięga wszędzie". W praktyce jest odwrotnie. To, że plik się otworzył po kliknięciu, jest właśnie dowodem, że i tak miałeś do niego dostęp, tylko nigdy tam nie zaglądałeś, bo trudno było tę treść znaleźć.
Copilot nie ma własnych, uprzywilejowanych praw dostępu. Działa z uprawnieniami zalogowanego użytkownika, czyli Twoimi. Zanim model cokolwiek napisze, zapytanie przechodzi przez Microsoft Graph, czyli warstwę, która wie, do jakich maili, plików i spotkań masz dostęp Ty osobiście. Graph zwraca wyłącznie treści mieszczące się w Twoich uprawnieniach, a dopiero na nich powstaje odpowiedź. To dlatego pod odpowiedzią widać cytowania: każde odwołanie to realny plik z firmowego tenantu (dzierżawy Microsoft 365 Twojej organizacji), do którego i tak masz dostęp. Jeśli więc Copilot pokazał Ci "cudzy" dokument, znaczy to, że formalnie ten dokument był dla Ciebie otwarty, tylko nikt tego wcześniej nie zauważył. Copilot nie tworzy nowych dziur w bezpieczeństwie, ale bezlitośnie uwidacznia te, które już istniały: witryny udostępnione "wszystkim w firmie", stare foldery bez właściciela, pliki wrzucone do otwartych zespołów.
Sprawdzenie jest proste. Po tym, jak administrator zawęzi dostęp do witryny albo pliku, zadaj Copilotowi to samo pytanie ponownie. Jeśli konfiguracja została poprawiona, sporny dokument nie pojawi się już w odpowiedzi ani w cytowaniach, a próba otwarcia go bezpośrednio skończy się komunikatem o braku uprawnień. To jest właściwy dowód, że problem był po stronie ustawień dostępu, a nie po stronie Copilota. Administrator może dodatkowo prześledzić w dzienniku inspekcji Microsoft Purview, kto i kiedy sięgał do tego pliku, co bywa przydatne przy dochodzeniu wewnętrznym.
Wroc do listy: 200 najczestszych problemow z Microsoft 365 Copilot
Komentarze (0)
Brak komentarzy...